Cómo recopilar los registros de CrowdStrike Falcon Sensor
Resumen: Obtenga información sobre cómo recopilar registros de CrowdStrike Falcon Sensor para la solución de problemas. Hay guías paso a paso disponibles para Windows, Mac y Linux.
Instrucciones
En este artículo, se analizan los métodos para recopilar registros para CrowdStrike Falcon Sensor.
Productos afectados:
- CrowdStrike Falcon Sensor
Sistemas operativos afectados:
- Windows
- Mac
- Linux
Se recomienda encarecidamente recolectar los registros antes de solucionar problemas de CrowdStrike Falcon Sensor o comunicarse con el soporte de Dell.
Haga clic en Windows, Mac o Linux para obtener información de registro pertinente.
Windows
CrowdStrike Falcon Sensor se puede solucionar en Windows mediante la recopilación manual de registros para:
- Registros de MSI : se utilizan para solucionar problemas de instalación.
- Registros de productos : se utilizan para solucionar problemas de activación, comunicación y comportamiento.
Haga clic en el tipo de registro correspondiente para obtener más información.
MSI
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En Ejecutar interfaz de usuario (IU), escriba:
- Si lo instala el usuario: escriba el siguiente comando y, a continuación, haga clic en OK.
%LOCALAPPDATA%\Temp - Si se instaló mediante actualización automática: escriba el siguiente comando y, a continuación, haga clic en Aceptar.
%SYSTEMROOT%\Temp

- Si lo instala el usuario: escriba el siguiente comando y, a continuación, haga clic en OK.
- Recopilar:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Nota:<TIMESTAMP>= Fecha y hora de la instalación<BIT>= Representa a Agent32 o Agent64
Producto
Dell Technologies recomienda habilitar el texto y, a continuación, reproducir el problema antes de la captura de los registros de productos. Una vez que se resuelva el problema, Dell Technologies recomienda desactivar el texto. Haga clic en el proceso correspondiente para obtener más información.
Habilitar
- Dell Technologies recomienda habilitar el texto solo cuando se soluciona un problema.
- Dell Technologies recomienda deshabilitar el texto después de que se resuelva el problema.
- Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
- En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y, a continuación, presione CTRL+MAYÚS+INTRO para ejecutar el Editor del Registro como administrador.
regedit
- Si UAC (Control de cuentas de usuario) está habilitado, haga clic en Sí. De lo contrario, continúe con el Paso 5.

- Vaya a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Haga doble clic
AFLAGS.

- Presione Supr, escriba 03 y, luego, haga clic en Aceptar.

- Haga clic en File (Archivo) y luego haga clic en Exit (Salir).
Nota: Una vez habilitado el registro, reproduzca el problema.
Captura
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
- En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y haga clic en Aceptar.
eventvwr

- En el Visor de eventos, expanda Registros de Windows y, a continuación, haga clic en Sistema.

- Haga clic con el botón secundario en el registro del sistema y, a continuación, seleccione Filtrar registro actual.

- Configure el origen en CSAgent.

- Haga clic con el botón secundario en el registro del sistema y, a continuación, seleccione Guardar archivo de registro filtrado como.

- Cambie el nombre de archivo a
CrowdStrike_<WORKSTATIONNAME>.evtxy, a continuación, haga clic en Guardar.
Nota: Dell Technologies recomienda especificar la<WORKSTATIONNAME>en caso de que el problema ocurra en varios terminales.
Deshabilitar
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y, a continuación, presione CTRL+MAYÚS+INTRO para ejecutar el Editor del Registro como administrador.
regedit
- Si UAC (Control de cuentas de usuario) está habilitado, haga clic en Sí. De lo contrario, continúe con el Paso 5.

- Vaya a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Presione Supr, escriba 0 y haga clic en Aceptar.

- Haga clic en File (Archivo) y luego haga clic en Exit (Salir).

Mac
Se puede solucionar el problema de CrowdStrike Falcon Sensor en Mac mediante la recopilación de lo siguiente:
- Registros de instalación : se utilizan para solucionar problemas de instalación.
- Registros de productos : se utilizan para solucionar problemas de activación, comunicación y comportamiento.
Haga clic en el tipo de registro correspondiente para obtener más información.
Instalación
CrowdStrike Falcon Sensor utiliza el archivo install.log nativo para registrar la información de instalación.
- En el menú Apple, haga clic en Ir y, a continuación, seleccione Ir a la carpeta.

- Escriba el siguiente comando y haga clic en Ir.
/var/log

- Copia
Install.loga un lugar fácilmente disponible para una mayor investigación.
Nota: Dell Technologies recomienda buscar "CrowdStrike" para asegurarse de que la información sea pertinente a CrowdStrike.
Producto
Dell Technologies recomienda habilitar el texto y, a continuación, reproducir el problema antes de la captura de los registros de productos. Una vez que se resuelva el problema, Dell Technologies recomienda desactivar el texto. Haga clic en el proceso correspondiente para obtener más información.
Habilitar
- Dell Technologies recomienda habilitar el texto solo cuando se soluciona un problema.
- Dell Technologies recomienda deshabilitar el texto después de que se resuelva el problema.
- Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
sudo sysctl cs.feature=3 - Ingrese la contraseña para
sudoy, luego, presione Intro.

- Confirmar
cs.feature=3.
Nota: Una vez habilitado el registro, reproduzca el problema.
Captura
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
sudo /Library/CS/falconctl diagnose - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Después de varios minutos,
falconctl_diagnose.tgzse generará en/private/tmp.
Deshabilitar
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
sudo sysctl cs.feature=0 - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Confirmar
cs.feature=0.

Linux
- Inicie sesión en el terminal afectado.
- Abra Terminal de Linux.
Nota: El diseño de la interfaz de usuario (UI) puede diferir entre las distribuciones de Linux. - En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
su root - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Escriba el siguiente comando y, a continuación, presione Intro.
sudo mkdir /tmp/CrowdStrike
Nota: El ejemplo/tmp/CrowdStrikeEl directorio se puede modificar en su entorno. - Escriba el siguiente comando y, a continuación, presione Intro.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Escriba el siguiente comando y, a continuación, presione Intro.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Escriba el siguiente comando y, a continuación, presione Intro.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Escriba el siguiente comando y, a continuación, presione Intro.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Nota: Es posible que las distribuciones de Linux no tengan todos los directorios enumerados. - Capture todos los archivos de salida dentro de
/tmp/CrowdStrike(Paso 5) mediante SSH.
Nota:- De manera predeterminada, SSH está deshabilitado en las distribuciones de Linux.
- Una vez que se active SSH, se puede utilizar un software de otros fabricantes (por ejemplo, PuTTY) para conectarse al terminal de Linux.